AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 622134
Accepted
Kristof Tak
Kristof Tak
Asked: 2014-08-19 02:04:32 +0800 CST2014-08-19 02:04:32 +0800 CST 2014-08-19 02:04:32 +0800 CST

完成 Active Directory 重新设计和 GPO 应用程序

  • 772

经过大量测试和数百次尝试和投入数小时后,我决定在这里咨询您的专家。

概述:

我想为我们的用户应用一些 GPO,这会将一些特定站点添加到所有用户的 Internet Explorer 设置中的受信任站点中。但是,我尝试的越多,结果就越混乱。GPO 要么应用于一组用户,要么应用于另一组用户。最后,我得出的结论是,这种奇怪的行为是由 Active Directory 中的用户和组中糟糕的组织引起的。因此,我想从根本上解决问题:重新设计 Active Directory 用户和组。

设想:

有一个域控制器,我们使用终端服务(所以也有一个终端服务器)。用户通常使用远程桌面登录到终端服务器来执行他们的日常任务。我将按以下方式对用户进行分类:

  • IT:管理员,软件开发
  • 业务:行政,管理

Active Directory 用户和组的当前结构是以前 IT 管理的结果。该公司使用了 Small Business Server,它创建了多个默认用户组和容器。

不幸的是,在我之前工作的人根本没有任何文件。现在,当我继承这个结构时,我在无人区。不知道先往哪个方向走。

在此处输入图像描述

如您所见,Active Directory 用户和组变得有些混乱。不再有 SBS,但是当从 SBS 迁移到当前的 Windows Server 2008 R2 环境时,我之前的人只是简单地复制了相同的结构。

真正的问题:

我应该从哪里开始清理,以确保我不会完全破坏当前的基础设施?对于我上面解释的场景,什么是好的组织?

有关当前结构的可能有用信息:

  1. Computers文件夹包含Terminal Services Computers用户组

    • 成员:TerminalServer位于Server -> TerminalserverOU的计算机
    • 成员:无
  2. Foreign Security Principals: 空的

  3. Managed Service Accounts: 空的

  4. Microsoft Exchange Security Groups: 不确定是否需要,我们的电子邮件由外部服务提供商管理

  5. Distribution Groups: 不确定是否需要

  6. Security Groups: 有几组需要

  7. SBS users: 包含所有用户

  8. Terminalserver: 仅包含 TerminalServer 机器

active-directory
  • 2 2 个回答
  • 1734 Views

2 个回答

  • Voted
  1. Best Answer
    Tim Brigham
    2014-08-19T04:11:30+08:002014-08-19T04:11:30+08:00

    我过去处理过类似的问题。

    话虽这么说,您的组织看起来与普通人相差不远。很多小型企业的建立就像您概述的那样。

    如果您真的想重组我发现的最佳解决方案,那就是在您的域的根目录中设置一个具有块组策略继承的 OU。在此 OU 下构建您的新结构并在那里应用您的组策略。然后,您可以以受控方式移动您的计算机和用户对象。

    就设计而言 - 使用任何有效的方法。不要试图过分模仿企业的物理安排。对您的系统进行分组,使其易于管理。

    为澄清而编辑:

    “块继承”是一个选项,允许您设置不接受在其上方定义的任何策略的 OU。这允许完全空白。稍后移动到这里的任何对象都不会应用任何现有策略,即使它们本来会应用。留在原来家中的任何物品仍将适用其当前政策。

    尽管这里的逻辑建模有点过时,但它为整体 AD 结构提供了一些极好的指导。

    还有一点非常重要——记录你所做的一切。包括为什么这样做以及如何配置。您为此选择的确切方法无关紧要,但我个人真的更喜欢那里的各种Wiki之一。为您的环境构建详细的历史是天赐之物。

    响应乔 Qwerty 的额外编辑

    我没有必要提倡重组。这样做可能会耗费大量时间,并且会给 *** 带来严重的痛苦。如果这是 OP 选择的路线,我只是建议如何这样做。就个人而言,这将是最后的手段。我已经签约了每个人都是域管理员的地方,并且帐户/组策略一团糟,重组是最可行的选择。

    如果可以选择,我会选择在现有的 AD 结构中工作。如果命名约定等打扰您,它们总是可以更改的。OU、组名等都有不会被重命名破坏的 GUID。SBS 条目可能不是从旧 SBS 服务器复制的。SBS 包括活动目录。随着组织的扩展,常见的迁移路径是添加 2008 R2 / 2012 服务器,将其提升为域控制器,移动 FSMO 角色,然后降级原始 SBS 服务器。如果老管理员在最初的 SBS AD 控制台上花费了很多时间,我可以理解您为什么不想更改命名约定。

    • 6
  2. joeqwerty
    2014-08-19T06:54:00+08:002014-08-19T06:54:00+08:00

    我将与蒂姆的回答不同,并说您应该通过找出您预期的 GPO 设置不起作用的原因来解决您的问题,而不是通过“重组”您当前的设置。如果您一开始就配置了错误的 GPO,那么重构您当前的设置并不能解决您的问题。除了一些额外的 OU 之外,“结构”对于 SBS 来说看起来很典型。仅仅因为你不再有 SBS 并不意味着你需要把婴儿和洗澡水一起扔掉。询问您是否可以删除Microsoft Exchange Security GroupsOU 让我相信您缺乏适当的知识和经验来进行重新设计。

    我怀疑您真正的问题是您在登录终端服务器时尝试为用户配置一些设置,但是您正在配置链接到用户 OU 的 GPO 中的设置,而不是配置链接的 GPO 中的设置到终端服务器 OU 并使用环回策略处理,如果这是您的情况,这将是执行此操作的方法。

    那么,您是否尝试为用户配置登录终端服务器时的设置?如果是这样,您在哪个 GPO 中配置这些设置?

    • 4

相关问题

  • 如果以域用户身份远程登录,PC 速度极慢

  • 如何在 Windows 2003 的 ou 级别应用策略

  • 允许用户更改其 Active Directory 密码的 Web 界面

  • MOSS 2007 无法使用 ActiveDirectoryMembershipProvider 配置表单身份验证

  • 通过 VPN 更改 Active Directory 密码

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve